Konfigurere enkel pålogging (SSO) for utdanning
Introduksjon
Denne artikkelen er for IT-administratorer på skolen eller i distriktet og Canva-utdanningseiere som trenger å konfigurere enkel pålogging (SSO).
- Hvis du har et Enterprise-abonnement, kan du bruke Konfigurere SSO (for Enterprise).
- Lærere og generalstaben trenger ikke denne veiledningen.
Hva denne artikkelen dekker:
- Krav og forutsetninger
- Trinn-for-trinn-oppsett (7 trinn)
- Testing og feilsøkingstips
Før du går i gang
Hurtige definisjoner
- SAML 2.0: En standard for sikker pålogging mellom apper og identitetssystemer.
- IdP (Identity Provider): Tjenesten som administrerer pålogginger (f.eks. Azure, Google Workspace, ADFS).
- TXT-post: En liten tekstlinje du legger til i domeneinnstillingene for å bevise at du eier den.
- TeamId: En unik verdi som identifiserer skoler, studiesteder eller grupper i organisasjonen din.
Krav
- En identitetsleverandør (IdP) som støtter SAML 2.0
- Få tilgang til (eller støtte fra IT-teamet) for å opprette en TXT-oppføring i domenets DNS-innstillinger.
- Et Canva-utdanningsabonnement (skoler og distrikter, campus eller enkeltskole)
Legg til eller bekreft påloggingsdomenet ditt
Når vi legger til og bekrefter domenet ditt, vet vi hvem vi skal behandle som medlemmer av organisasjonen din. Alle som bruker en e-postadresse med de bekreftede domenene, kan logge på via SAML SSO.
Vil du endre SSO-domenet? Hvis du vil unngå dupliserte brukerkontoer, kan du kontakte støtteteamet vårt før domeneendringen.
Påminnelse: Når du søker etter Canva-apper i identitetsleverandøren din, må du sørge for at du velger den som er merket med SAML. OIDC og andre apptyper støttes ikke for øyeblikket.
- Logg på Canva-kontoen din
- På startsiden velger du kontoprofilen for å åpne menyen.
- Velg Innstillinger.
- Velg SSO og levering -fanen.
- Hvis du ikke ser dette, må du kontrollere at du er logget på riktig konto
- Sjekk om domenet ditt er bekreftet.
- Hvis den allerede er oppført, kan du gå til Trinn 1 - Legg til Canva hos identitetsleverandøren.
- Under Domenebekreftelse -fanen velger du Legg til domene. Du vil da se et popup-vindu.
- Oppgi domenet du ønsker å bruke for SSO-pålogging i tekstfeltet, for eksempel: myschool.edu og Send inn domene.
- Velg Kopier token for å kopiere TXT-posttokenet som vises. Du må nå legge til dette tokenet i domenets DNS-innstillinger for å bekrefte at du eier domenet du sendte inn.
Hva er en TXT-post og hvordan oppdaterer jeg den?
Du kan se på TXT-posten som en verifiseringskode. Når du legger den til i DNS-innstillingene, kan Canva verifisere at du eier og kontrollerer domenet. Den hindrer også andre fra å opprette Canva-team med domenet ditt så lenge innstillingen Domenefangst er slått på.
- Gå til nettstedet der du administrerer domenet (f.eks. GoDaddy eller Namecheap).
- Se etter alternativet Administrer DNS- eller DNS-innstillinger. Her redigerer du domenets tekniske detaljer.
- Velg å legge til en ny post under DNS-innstillingene, og velg txt som type.
- Fyll inn detaljene. Du må oppgi et navn (for eksempel domenet ditt), en tidsinnstilling (du kan la det være som det vanligvis er) og teksten du vil legge ved domenet ditt, i dette tilfellet er det tokenet du nettopp kopierte.
- Når du har fylt inn informasjonen, kan du lagre den. Dette kan være en Lagre- eller Opprett-knapp.
De nøyaktige ordene og knappene kan være litt forskjellige, avhengig av hvor du administrerer domenet ditt. Hvis du er usikker, kan du be om hjelp fra domenetjenesten din.
TXT-posten må bekreftes før du kan logge på Canva med SSO. Dette skjer vanligvis innen 24 timer etter at TXT-posten er lagt til, men kan ta lengre tid avhengig av utløpet av DNS-oppføringshurtigbufferen (TTL). Det kan ta opptil 72 timer før DNS er oppdatert på Internett. Du mottar en e-post når tokenet er bekreftet på domenet.
Hvis du vil kontrollere statusen, kan du prøve å bruke et nettsted som https://mxtoolbox.com/ og angi domenet ditt for å se om TXT-posten vises.
Trinn 1 - Legg til Canva for identitetsleverandøren (IdP)
Akkurat nå har vi detaljerte veiledninger for disse identitetsleverandørene:
- ADFS SAML-konfigurasjon
- Azure AD/ Entra ID SAML-konfigurasjon
- Classlink SAML-konfigurasjon
- Smart SAML- og Rostering-konfigurasjon
- GSuite (Google) SAML-konfigurasjon
- RapidIdentity SAML-konfigurasjon
Hvis identitetsleverandøren din ikke er oppført ovenfor, kan du bruke denne informasjonen til å konfigurere SAML:
- URL-adresse for ACS/URL-adresse for svar: https://www.canva.com/login/saml
- Enhets-ID/identifikator: https://www.canva.com
- SAML-attributter: NameID, e-post, fornavn, etternavn
- Metadata-tekst (hvis nødvendig)
Sørg for at SAML-påstanden inneholder en signatur. Sjekk innstillingene dine for å bekrefte dette. Når du har lagt til Canva for identitetsleverandøren, velger du Neste.
Trinn 2 - Velg hvordan du vil oppgi skoledata
På SSO- og klargjøringssiden (finnes i Innstillinger) klikker du på Administrer SSO -fanen.
Oppsett for enkeltskoler kan hoppe over dette trinnet, fortsett til trinn 3.
Det er forskjellige alternativer basert på om du har et oppsett med flere skoler eller et oppsett på campus.
Canva Education-kontoer med et oppsett for flere skoler
For distrikter med oppsett for flere skoler må du overføre listedata til Canva for å hjelpe oss med å identifisere hvilken skole en bruker skal tilordnes.
Dette kan gjøres på forskjellige måter. Velg det alternativet som passer best for dine behov.
Alternativ 1 - Bruke Classlink RosterServer (OneRoster) eller Clever
Hvis du bruker Classlink RosterServer (OneRoster) eller Clever, velger du Neste og fortsetter til Trinn 3: Legg til identitetsleverandørens metadata. Du kan sende listedataene dine til oss senere i trinn 5: Konfigurere brukerklargjøring.
Alternativ 2 - Bruke et «TeamId» -attributt
Dette kan gjøres på forskjellige måter.
Dersom du velger denne tilnærmingen, er det viktig å sende en konsekvent og unik attributtverdi. Hver skole må ha en unik verdi for «TeamId», og alle brukere i skolen må ha samme verdi for «TeamId» uten variasjon.
Bruke et attributt
Hvis du har et attributt i SAML-appen med skolens navn, skole-ID eller en annen unik identifikator relatert til skolen, kan du bruke dette som ditt «TeamId» -attributt for å sende informasjon om hvilken skole hver bruker tilhører.
- Opprett et krav i SAML-appen din som sender dette attributtet, og gi kravet navnet «TeamID» (skiller mellom store og små bokstaver).
- Velg Vis TeamId-instruksjoner, og last ned CSV-malen i dialogboksen. Legg til hver skoles navn i én kolonne. I en annen kolonne legger du til tilsvarende «TeamId» -verdi som skal sendes gjennom kravet for hver skole.
- Last opp CSV-filen til Canva. Vi sender deg en e-post når filen er gjennomgått. Deretter går du videre til neste trinn.
Legge til et nytt krav med kravbetingelser
Du kan også opprette et nytt krav og bruke kravbetingelser for å sende «TeamId» -attributtverdier basert på grupper eller andre brukerattributter.
Du kan gjøre dette ved å manuelt opprette et sett med betingelser som forteller SAML-appen din hvilken attributtverdi som skal sendes for hver bruker, basert på gruppen brukeren er i.
Hvis for eksempel elevene ved Harmoni-barneskolen er i «Harmoni-elever» og de ansatte er i «Harmoni-ansatte», kan du be SAML-appen sende «Harmoni» som «TeamId» for begge gruppene ved bruk av kravbetingelser.
Gi kravet navnet «TeamId», og del en .CSV-fil med Canva som inneholder navnet på hver skole og tilsvarende «TeamId» -verdi som skal sendes gjennom kravet.
Bruke et gruppekrav eller tilpasset krav
Du kan også opprette et gruppekrav i SAML-appen som sender gruppenavnet som en kravverdi. For at dette skal fungere, må du ha en enkeltgruppe i SAML-appen din for hver skole. Denne gruppen må inneholde alle brukerne i skolen (elever og ansatte), og disse skolegruppene må være de eneste gruppene som sendes som en del av kravet.
Gi kravet navnet «TeamId», og del en .CSV-fil med Canva som inneholder navnet på hver skole og tilsvarende «TeamId» -verdi som skal sendes gjennom kravet.
Canva Education-kontoer med et Campus-oppsett
For studiesteder må du sende et Teamld-attributt for hver bruker, for å fortelle Canva om de er en student eller en ansatt (fakultet, ansatte).
Det er flere Teamld-alternativer som ligner på flerskolen nevnt ovenfor, bortsett fra at vi bare trenger to TeamId-verdier: En unik verdi for personalet/fakultetsteamet og en for studentteamet.
Teamid kan være av nesten hvilken som helst form, så lenge de er unike, og så lenge hver bruker (studenter, ansatte) knyttet til et gitt team har samme verdi for deres Teamid.
Når du har konfigurert et TeamId-attributt, angir du disse verdiene i Canva-organisasjonsinnstillingene i Canva. Dette kan gjøres på Teams-siden i Canva-kontoinnstillingene dine ved å velge de tre prikkene til høyre og Rediger Teamld.
Trinn 3 - Legg til identitetsleverandørens metadata
Du trenger følgende detaljer fra identitetsleverandøren din for å fullføre dette trinnet.
- Metadata.xml-fil (valgfritt) - En .xml-fil som inneholder metadata, kan være tilgjengelig for nedlasting
- SAML 2.0-endepunkt (HTTP) - Også kalt SSO-URL, utsteder (med /idp/endpoint/HttpPost vedlagt)
- Utsteder for identitetsleverandør - Også kalt utsteder, enhets-ID, SAML-enhets-ID
- Offentlig sertifikat - også kalt x.509-sertifikat, SAML-signeringssertifikat - Base64-kodet)
Du kan legge til identitetsleverandørens metadata på to måter:
- Metadatafilopplasting: Last ned XML-filen fra identitetsleverandøren. Deretter laster du det opp til Canva. Dette vil automatisk importere data og forhåndsutfylle feltene for deg. Velg Lagre metadata.
- Legg til metadata manuelt: Legg til metadata fra IdP for hvert tilsvarende felt. Velg Lagre metadata.
Når du har lagret metadataene velger du Neste.
Trinn 4 - Test SSO-tilkoblingen din
Du kan test SSO-tilkoblingen for å sjekke om den fungerer.
- Før du tester tilkoblingen må du tildele deg selv tilgang til Canva-programmet du opprettet i identitetsleverandøren.
- Velg Test SSO. Vi omdirigerer deg til identitetsleverandøren for å logge på med SSO.
- Logg på med detaljene fra identitetsleverandøren.
- Vi viser testforbindelsesresultatene.
- Vellykket tilkobling: Kontroller at attributtene og verdiene som vi har hentet fra identitetsleverandøren din, er riktig tilordnet, slik at brukere kan logge på med SSO. Hvis de returnerte verdiene er feil, løser du dem i identitetsleverandøren din og prøver testen på nytt.
- Testfeil: Løs feilene i identitetsleverandøren din, og prøv testen på nytt.
5. Når attributtene og verdiene er tilordnet riktig, lukker du vinduet og går videre til neste trinn.
Trinn 5 - Konfigurer brukerklargjøring
Alternativ 1 - Bruke Classlink RosterServer
- Velg OneRoster som klargjøringstype.
- Sjekk OneRoster klargjøring for detaljerte instruksjoner.
Alternativ 2 - Bruke Clever
- Velg Smart som klargjøringstype.
- Sjekk Smart SAML- og Rostering-konfigurasjon for detaljerte instruksjoner.
Fortsett til neste trinn når du er ferdig.
Trinn 6 - Konfigurer innstillinger for SSO-pålogging
Velg hvordan du vil at teamet ditt og andre som bruker domenet ditt skal logge inn. Se Slik konfigurerer du påloggings- og registreringskontroller for SSO for mer informasjon.
Du bør teste SSO-pålogging før du gjør SSO påkrevd for alle.
Test SSO-påloggingen
- Gå til Innstillinger > SSO og klargjøring.
- Under fanen Enkel pålogging klikker du på Administrer > Konfigurer SSO-innstillinger
- Velg valgfritt for alle.
- Logg deg av Canva-kontoen din, og logg deg deretter på igjen.
- På påloggingssiden velger du Fortsett med e-post og deretter Logg på med SSO.
Hvis du blir sendt videre til siden til teamet ditt, betyr dette at SSO fungerer.
Etter testing
- Gå tilbake til Innstillinger > SSO og klargjøring.
- Klikk på Administrer > Konfigurer SSO-innstillinger under Enkel pålogging.
- Velg Påkrevd for alle (domeneregistrering).
Dette trinnet er viktig fordi det sikrer at medlemmene dine blir lagt til i de riktige teamene når de logger på med SSO.
Trinn 7 - Tving utlogging SSO-pålogging
1. Logg på Canva-kontoen din
2. Klikk på profilavataren din nederst til venstre og velg deretter Innstillinger.
3. I sidemenyen velger du fanen SSO og klargjøring.
4. Klikk på Enkel pålogging (Single sign-on - SSO) > Administrer > Konfigurer SSO-innstillinger.
5. Velg ett av følgende påloggingskrav:
- Påkrevd for alle (domeneregistrering): Logger ut alle brukere, uansett om de har blitt med i teamet eller organisasjonen.
- Påkrevd bare for medlemmer i teamet: Logger bare ut brukere som er en del av teamet eller organisasjonen som er koblet til SSO-en.
6. Når attributtene og verdiene er tilordnet riktig, lukker du vinduet og går videre til neste trinn.
7. Gå tilbake til SSO- og klargjøringsfanen.
8. Under Domenebekreftelse klikker du på Tving utlogging (ved siden av papirkurven) for domenet du vil logge ut av.
- Hvis du har flere domener, gjentar du dette trinnet for hvert av dem du vil tvinge til å logge av.
Ferdigstill oppsettet
Hvis du har testet SSO-påloggingen og konfigurert Force logout (anbefales), velger du Fullfør oppsett. Du har konfigurert SSO!
Var dette nyttig?
Hjelpsom
Ikke hjelpsom